ABD Siber Güvenlik İnceleme Kurulu (CSRB) tarafından yayınlanan korkunç bir araştırmaya göre, teknoloji devinin bir dizi “kaçınılabilir hatası”, Çinli bir hacker organizasyonuna atfedilen Microsoft sistemlerine sızmayı mümkün kıldı.
ABD İç Güvenlik Bakanlığı, Çinli siber casusluk aktörü Storm-0558 ile bağlantılı hack'i inceleyen yedi aylık soruşturmayı denetledi.
İlk olarak Haziran 2023'te ABD Dışişleri Bakanlığı tarafından ortaya çıkarılan olayla çok sayıda önde gelen ABD yetkilisinin kişisel ve profesyonel e-postaları açığa çıktı. Bu yetkililer arasında ABD'nin Çin Büyükelçisi Nicholas Burns ve Ticaret Bakanı Gina Raimondo da vardı.
Microsoft'un temel faaliyeti, çeşitli ekonomik sektörlerde hassas verileri barındıran ve ticari ve kamu faaliyetlerine güç sağlayan Office360 ve Azure dahil olmak üzere bulut bilişim hizmetlerinin sağlanmasıdır.
CSRB, Microsoft'un kurumsal kültürünün “şirketin teknoloji ekosistemindeki önemli rolü ve müşterilerin şirkete duyduğu güven düzeyiyle tutarsız” olduğunu tespit etti. Rapor Pazartesi günü açıklandı ve şirketin kurumsal kültürüne saldırıyordu.
CSRB Başkanı Robert Silvers, “Bulut bilişim, hassas verileri barındırma ve ekonomimizdeki operasyonlara güç verme rolü göz önüne alındığında, sahip olduğumuz en kritik altyapılardan biri olarak duruyor” dedi. “Bulut hizmet sağlayıcılarının güvenliğe öncelik vermesi ve bunu tasarıma dahil etmesi zorunludur.”
Çalışma, Microsoft'un hack'in gerçekleşmesine yardımcı olan bir dizi operasyonel ve stratejik hata yaptığını ortaya çıkardı. Bu hataların arasında, 2021'deki kurumsal satın almalarla ilgili olarak, yeni işe alınan bir çalışana ait olan hacklenmiş bir dizüstü bilgisayarın tespit edilememesi de vardı. Soruşturma ayrıca Microsoft'un Google, Amazon ve Oracle gibi diğer bulut hizmeti sağlayıcılarının uyguladığı güvenlik yönergelerine uymadığına da dikkat çekti.
Rapora göre “Kurul, bu ihlalin önlenebilir olduğu ve asla gerçekleşmemesi gerektiği sonucuna varmıştır” ve “bu izinsiz girişin başarılı olmasını sağlayan Microsoft tarafından yapılan önlenebilir hatalar dizisine” dikkat çekilmiştir.
Çalışma ayrıca Microsoft'un, tüm ürün ve prosedürlerinde kapsamlı güvenlik değişikliklerini ne zaman uygulamaya başlayacağını belirten bir strateji oluşturup kamuoyunun kullanımına sunmasını da önerdi.
Storm-0558 ve ilgili tehdit aktörleri, CSRB Başkan Yardımcısı Dmitri Alperovitch tarafından “kalıcı ve zararlı tehditler” olarak tanımlanıyor. “Çin hükümetine ilgi duyan kişilerin e-postaları da dahil olmak üzere hassas verilere erişmek için kimlik sistemlerini tehlikeye atma kapasitesine ve niyetine sahipler.”
Hükümet, şirketin yorum taleplerine hemen yanıt vermemesine rağmen Microsoft'a değerlendirme sürecindeki tam işbirliğinden dolayı teşekkür etti.
Microsoft, son yıllarda yaşanan hack ve benzeri siber güvenlik olaylarına tepki olarak yazılım güvenliğini tamamen yeniden yazma niyetini açıkladı.
CSRB, Beyaz Saray tarafından Amerika Birleşik Devletleri'ndeki hayati altyapıyı etkileyen önemli siber olaylara ilişkin tarafsız bir soruşturma organı olarak çalışmak üzere kuruldu.
Kaynak: AFP

Yorumlar kapalı.